版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年8月20日起施行·三部门联合发布《网络数据安全风险评估办法》深度解读新规全要点·企业合规实操·数据安全从业者必读国家网信办·工信部·公安部联合发布(第24号令)CONTENTS·学习导览七步读懂新规全貌01立法背景与核心定义为什么出台、评估是什么、管谁02谁必须做、何时做重要数据vs一般数据、年度与临时03评估怎么组织自评估vs第三方、机构资质与红线04评估什么内容四大维度、管理、技术、活动、个保05评估怎么做五阶段流程、方法与标准依据06报告与监管报送时限、强制委托、整改措施07技术实操与行动清单全生命周期管控、五大技术方向08法律责任与行动清单违规后果、企业合规路线图第一章·CHAPTER01这部新规为什么与每一位数据从业者相关?它不是一份抽象的政策文件——它直接规定了哪些企业必须每年做风险评估、评估报告报给谁、不做会面临什么后果,以及面试中高频出现的合规考点。01·立法背景从征求意见到正式施行,这部规章经历了什么2025年12月征求意见稿公开征求意见国家网信办发布草案,面向社会征集反馈2026年6月1日网信办室务会审议通过经工信部、公安部同意后正式定稿2026年6月18日三部门联合公布(第24号令)网信办、工信部、公安部部长联合签署2026年8月20日正式施行所有重要数据处理者须按规定开展年度评估立法依据:《数据安全法》《网络安全法》《网络数据安全管理条例》——这是上位法框架下配套的执行性部门规章,将"风险评估"从原则要求落到了可操作的制度层面。01·核心定义"风险评估"到底指什么?第二条定义:网络数据安全风险评估,是指对网络数据和网络数据处理活动安全进行的风险识别→风险分析→风险评价等活动的总称。第一步:风险识别找出数据资产和处理活动中存在哪些可能被利用的弱点、威胁源和潜在事件,回答"哪里可能出问题"。第二步:风险分析分析每个风险发生的可能性和影响程度,考虑现有控制措施的有效性,回答"问题有多严重"。第三步:风险评价将分析结果与风险准则比较,判断风险等级和优先级,决定是否需要处置、如何处置,回答"该怎么办"。关键边界:评估对象是"网络数据"和"网络数据处理活动"两个维度,缺一不可——既要看数据本身的安全状态,也要看处理数据的业务活动是否合规。01·适用范围与监管谁来管?管什么?管到什么程度?适用范围在中华人民共和国境内开展网络数据安全风险评估,均应遵守本办法。处理核心数据的,按国家有关规定另行执行。涉及国家秘密的,按保密法律法规执行。监管原则遵循"谁管业务、谁管业务数据、谁管数据安全"原则。国家网信部门会同电信、公安等部门建立专项工作机制,统筹指导全国评估工作。主管部门检查义务每年1月底前报送年度检查计划至国家网信部门通过国家数据安全协调机制共享计划,避免重复检查开展检查不得向被检查企业收取费用技术标准依据《数据安全法》《网络数据安全管理条例》法定要求参照《数据安全技术数据安全风险评估方法》国家标准行业另有规定的从其规定第二章·CHAPTER02哪些企业必须做?多久做一次?这是整部规章中最直接影响企业合规成本的部分——不是所有企业都要每年做,但一旦被认定为"重要数据处理者",年度评估就是法定义务,不做即违法。02·义务主体分类两类处理者,两套评估频率对比维度重要数据处理者一般数据处理者评估频率每年度必须开展鼓励至少每3年一次报告报送完成后20个工作日内报送主管部门无强制报送要求报告保存至少保存3年可参照执行法律性质法定义务,不做即违法鼓励性引导,非强制判断关键:是否被列入重要数据目录——这是区分两类处理者的唯一标准02·触发情形除了年度评估,什么时候必须"补做"?第五条第二款:重要数据安全状态发生重大变化,可能对数据安全造成不利影响的,应当及时对发生变化及其影响的部分开展风险评估。什么算"重大变化"?新增或退出重要数据处理业务数据处理系统发生重大架构变更数据出境、共享、委托处理等活动发生变化发生数据安全事件后整改完成法律法规或监管要求发生重大调整与年度评估的区别范围不同:临时评估只针对"发生变化及其影响的部分",不需要重做全量时间不同:不等到下一个年度周期,"及时"开展目的不同:验证变化后的风险水平,而非全面体检法律性质:与年度评估同为法定义务02·法规体系全景风险评估不是孤立制度,它坐在一张法规网络里法律层(全国人大常委会)《网络安全法》(2017)——网络运行安全总纲《数据安全法》(2021)——数据安全基本法《个人信息保护法》(2021)——个权保护专门法行政法规层(国务院)《网络数据安全管理条例》(2025)——数据处理活动管理部门规章层(三部门)《网络数据安全风险评估办法》(2026)——本次解读对象配套国标:《数据安全技术数据安全风险评估方法》(2025)第三章·CHAPTER03评估谁来做?企业自己做还是找第三方?《办法》允许企业自行评估,也允许委托第三方机构。但第三方机构不是谁都能做——资质认证、行为红线、利益回避,每一条都在影响企业的选型决策。03·评估组织方式自行评估与委托评估,怎么选?自行评估适用对象:有专业团队的大型企业核心要求:指定专人负责优点:成本低、熟悉业务、数据不出域风险:内部视角可能有盲区报告责任:企业自行承担委托第三方评估机构适用对象:中小企业或需独立视角的企业核心要求:签订合同明确权利义务优点:专业中立、视角客观、报告公信力强风险:成本较高、数据需对外提供报告责任:机构对真实性负责第七条:网络数据处理者可以自行或者委托第三方评估机构开展风险评估03·评估机构约束选第三方机构时,这五条红线必须知道1公正客观,对报告负责(第十条):评估机构应当遵守法律法规,公正客观地作出风险判断,对所出具报告的真实性、有效性、完整性负责。2不得转委托(第十一条):评估机构必须亲自完成评估工作,不能把活转包给其他机构——确保评估质量和责任链条不中断。3利益回避:连续3次上限(第十二条):同一评估机构及其关联机构不得连续3次以上对同一企业开展年度评估——防止"熟人评估"走过场。4重大风险即时通报(第十三条):评估过程中发现重大数据安全风险,必须及时通知企业——不能等报告写完再说。5严格保密(第十四条):评估中获得的数据、商业秘密必须保密,评估结束后及时删除或按合同约定处置。第四章·CHAPTER04风险评估到底要查些什么?国家标准《数据安全风险评估方法》从管理、技术、处理活动、个人信息保护四个维度设计了401项评估内容——这一章我们拆解四个维度各自查什么。04·评估内容框架四大维度,401项评估内容维度一:数据安全管理—制度、组织、人员、培训、应急维度二:数据安全技术—加密、备份、访问控制、监测维度三:数据处理活动安全—全生命周期风险管控维度四:个人信息保护—个保法合规要求落实依据:GB/T数据安全风险评估方法国家标准四个维度覆盖管理、技术、业务、合规四个层面04·维度一:管理管理维度:制度、组织、人员是否到位?制度建设数据安全总方针与策略文件分类分级管理制度数据安全风险评估制度数据安全事件应急预案组织架构明确数据安全负责人设立数据安全管理部门或岗位管理层定期听取数据安全汇报跨部门协同机制人员能力岗位数据安全培训与考核关键岗位人员背景审查安全意识教育常态化外部专业能力引入应急与监督事件监测与报告机制应急演练定期开展内部审计与合规检查整改闭环管理管理维度评估的核心问题:制度有没有、人够不够、流程跑不跑得通04·维度二:技术技术维度:防护措施有没有、管不管用?技术领域关键措施评估关注点加密与认证传输加密、存储加密、身份认证、访问控制算法合规性、密钥管理、最小权限原则备份与恢复本地备份、异地容灾、定期恢复演练备份完整性、恢复时间目标、演练记录监测与预警日志审计、流量监测、异常行为识别覆盖范围、告警准确率、日志留存期限安全标签数据分类分级标签、重要数据标识标签覆盖率、标签准确性、与权限联动技术维度评估不只看"有没有部署",更看"有没有效"——技术措施的实际运行状态是评估重点04·维度三、四:活动与个保业务活动与个人信息保护,各查什么?数据处理活动安全收集环节:是否最小必要、来源是否合法存储环节:存储期限、加密状态、位置使用加工:用途限制、权限管控、脱敏共享委托:合同约束、出境评估、第三方安全公开披露:审批流程、脱敏处理删除销毁:删除机制、销毁记录个人信息保护告知同意:隐私政策是否清晰、同意是否有效权利保障:查阅、复制、更正、删除渠道敏感个人信息:单独同意、影响评估未成年人信息:监护人同意、专门规则自动化决策:透明度、人工干预权出境:安全评估、标准合同、认证第五章·CHAPTER05一次风险评估具体怎么执行?从准备到总结,国家标准把评估过程拆成五个阶段。每个阶段有明确的输入、动作和产出物——这是一份可以直接对照执行的操作手册。05·评估流程五阶段标准流程:从准备到总结阶段一评估准备定目标组团队出方案阶段二信息调研梳理资产摸底架构阶段三风险识别找威胁源和脆弱点阶段四综合分析算风险值定等级阶段五评估总结写报告提建议关键产出物:评估方案(阶段一)→调研记录与资产清单(阶段二)→风险清单(阶段三)→风险等级矩阵(阶段四)→风险评估报告与整改建议(阶段五)第六章·CHAPTER06报告怎么写、报给谁?监管如何检查?评估做完不是终点。报告要在20个工作日内报送,监管会核验,不合格还要整改——这一章讲清楚报告与监管的闭环。06·报告编制评估报告:怎么编、存多久、怎么签编制要求按主管部门规定编制无规定的参照国家标准一般数据处理者可参照执行报告内容须真实完整保存期限风险评估报告至少保存3年从评估完成之日起算≥3年签字要求评估机构主要负责人签字风险评估负责人签字加盖机构公章企业不得要求出具不实报告第十五条:重要数据处理者应按主管部门规定编制评估报告,无规定的参照国家标准,报告至少保存3年06·报告报送什么时候报?报给谁?报送时限20个工作日年度风险评估完成后,重要数据处理者应在20个工作日内向主管部门报送评估报告报送渠道首选:有关主管部门要求的渠道兜底:主管部门不明确的,向省级网信部门或国家网信部门报送报告流转与共享机制主管部门自收到报告之日起10个工作日内通报同级网信部门国家网信部门汇总全国报告,与电信、公安、国家安全等部门共享省级以上监管部门可对报告真实性、准确性进行检查核验,企业应当配合06·强制委托什么情况下被强制要求委托第三方?情形一较大安全风险:网络数据处理活动存在较大安全风险,可能危害国家安全、公共利益的情形二发生数据安全事件:导致重要数据或者大规模个人信息泄露、被窃取的情形三其他情形:有关部门规定的其他情形第十七条:对同一事件或风险,不得重复要求委托评估;企业须委托通过认证的评估机构06·配合与整改企业必须配合什么?整改有期限吗?第十八条:四项配合义务提供必要支持:数据设施、系统、操作日志访问权限限期完成评估,复杂情况经批准可延长评估报告须机构负责人、评估负责人签字盖章后报送整改完成后15个工作日内报送整改情况报告禁止行为企业不得以任何方式要求或示意评估机构出具不实或不当的风险评估报告。处置措施(第十九条)可能危害国家安全、公共利益的,责令整改拒不整改或未达要求的,可要求停止处理重要数据第七章·CHAPTER07技术层面到底要做什么?五大实操方向详解法规条文是骨架,技术落地才是血肉。从全生命周期管控到访问权限、数据脱敏、水印溯源、动态监测——这一章讲实务。07·全生命周期管控数据安全贯穿七个环节,缺一不可七环节全链条风险管控收集:最小必要、来源合法清洗:去重去敏、质量校验传输:加密通道、防窃听存储:加密存储、异地备份处理:权限管控、操作审计归档:分类编目、可追溯销毁:不可恢复、记录留痕数据全生命周期安全防护闭环07·技术方向一数据访问权属管控:最小授权原则核心原则:先做好使用者身份认证,再根据实际工作任务分配对应权限,只授予完成任务所需的最小权限。管控要点身份认证:多因素认证、定期复核权限分配:按岗位最小必要授权高风险操作:多级审批、逐层管控权限回收:离岗即时回收、定期审计常见问题权限过大:一人多岗、权限未随岗调整僵尸账号:离职人员账号未及时禁用共享账号:多人共用一个账号无法追责特权滥用:管理员账号无操作审计07·技术方向二、三防范泄露与数据脱敏:让数据"可用不可见"数据泄露防范持续监控网络与内部数据流动保证传输安全,防止外泄提前预判泄露风险数据脱敏技术将敏感信息变形、隐藏或替换,使他人无法直接识别个人或业务机密,同时保持数据结构和业务可用性。常见手段:替换、泛指、屏蔽、加密分类:静态脱敏/动态脱敏加密防护与数据安全技术体系07·技术方向四数据水印与溯源:泄露后能追到人在数据或文档中嵌入不易察觉的标记信息,泄露后可通过提取水印追溯来源,明确责任归属。可视化水印肉眼可见的标记如企业Logo、员工工号作用:威慑、明示权属隐形水印嵌入文件元数据或像素中肉眼不可见作用:泄露后溯源追责溯源流程数据分发时嵌入水印泄露后提取水印定位泄露源、确定责任人07·技术方向五动态风险监测:从"一年一评"到"持续在线"监测对象数据处理活动异常变化数据处理规则异常变化数据处理类型异常变化数据处理用途异常变化数据处理地点异常变化监测手段部署安全监测工具建立异常行为告警机制持续跟踪风险态势及时处置、消除安全隐患定期生成风险监测报告第八章·CHAPTER08不做会怎样?企业现在该做什么?法律责任不是纸上谈兵。从违规后果到行动清单,这一章给你可以立即落地的下一步。08·法律责任违反办法会承担什么后果?违规情形法律后果(依据相关法律法规)未按要求开展风险评估依照《网络安全法》《数据安全法》《个人信息保护法》有关规定处罚未按规定报送评估报告责令改正、警告、通报批评;拒不改正的责令暂停相关业务企业要求机构出具不实报告依照网络数据安全管理条例等法规从重处理机构出具虚假评估报告警告、罚款、暂停或撤销评估资质;构成犯罪的追究刑事责任拒不整改、仍存在重大风险可责令停止处理重要数据、暂停相关业务、停业整顿08·行动清单企业合规行动清单:现在就做这6件事1数据资产盘点梳理重要数据目录,明确处理活动清单2评估周期规划重要数据每年一评,建立年度评估日历3评估方式决策评估自行能力,决定自做还是委托第三方4四维自评管理、技术、处理活动、个保四维对照自评5报告与报送按标准编制报告,20个工作日内完成报送6持续监测部署动态监测,重大变化触发临时评估附录·备考速记面试高频考点:10个必背数字与时限关键时间节点2026.6.18三部门联合
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年生物创新药项目实施方案
- 2026年四川省人教版八年级历史第7章中国近代史练习题
- 2026年初中成语故事《挥戈返日》神话史料研读教案
- 2026年初中成语故事《才高八斗》曹植文学教学教案
- 2026年初中《恬静守道》成语故事心境修养教案
- 物流行业运输科驾驶员车辆行驶安全手册(执行版)
- 温州三汇畜牧养殖专业合作社改建项目环境影响报告书
- 2025年珠宝行业设计部设计师珠宝设计开发手册
- 2026新学期师生森林火灾预防课件
- 基于神经辐射场的重建与渲染结题报告
- 2025年中国钢筋套筒行业市场分析及投资价值评估前景预测报告
- 中华人民共和国国际海运条例(2025修订)深度解读课件
- 核桃灸课件教学课件
- 【感恩教育】教师节主题班会《有一种炫耀是“我的老师很严格”》(课件)
- 《汽车电工与电子技术基础》课件(共七章节)
- 医院三管三必须培训课件
- 护士人文修养(第4版)课件 第三章 护士的社会学修养
- 学生骑电动车安全教育
- 勘察报告审查管理办法
- 收银员的职业道德培训
- 醉驾担保协议书
评论
0/150
提交评论